Página principal do portal do SIRP: barra de navegação com os itens Quem somos, O que fazemos, Junta-te a nós e Comunicação, e um banner com fotografia aérea de um complexo de edifícios e o lema «Servimos Portugal, com inteligência»

Captura do portal sirp.pt (8 de Outubro de 2026): Portugal Binário.

🔒 Cibersegurança

SIRP confirma fuga de dados não classificados das secretas — a falha esteve no servidor do fornecedor

O Sistema de Informações da República Portuguesa (SIRP) confirmou hoje que um ciberataque permitiu a piratas informáticos obter dados não classificados das secretas portuguesas.

O acervo terá sido obtido, explica uma fonte oficial do SIRP à Lusa, no servidor de desenvolvimento — usado para testes — do fornecedor que, em 2025, desenhou os portais públicos do SIRP, do Serviço de Informações de Segurança (SIS) e do Serviço de Informações Estratégicas de Defesa (SIED). A ressalva essencial: os três portais «não contêm informação classificada».

A confirmação surge depois de, a 6 de Outubro, um atacante ter posto à venda num fórum de cibercrime cerca de 120 GB de dados que diz obtener do domínio sirp.pt — 312 144 ficheiros, 96 bases de dados e o código-fonte de 180 sites, além de documentos privados, emails e dados pessoais. São números reivindicados, não confirmados.

Volume reivindicadocerca de 120 GB
Ficheiros reivindicados312 144
Bases de dados96
Código-fonte180 sites
Amostra analisada pelo FrenchBreaches1 000 registos
Anúncio da venda6 de Outubro de 2026
Confirmação do SIRP8 de Outubro de 2026

O que a amostra mostra

O site francês FrenchBreaches, especializado em fugas de dados, analisou uma amostra de 1 000 registos apresentada como prova. O conteúdo são candidaturas profissionais: nomes, número de identificação civil, NIF, telefone, data de nascimento, sexo, email, morada e nacionalidade — e ainda formação, experiência, línguas, competências, motivações e cargos pretendidos.

A amostra encaixa no histórico recente das secretas. Entre Setembro e Dezembro de 2025, o SIRP fez a primeira campanha pública de recrutamento, com 108 vagas em duas fases, e contou ao ECO ter recebido mais de 10 mil candidaturas de mais de 5 mil pessoas — submetidas pelos sites renovados do SIRP, do SIS e do SIED.

O que fugiu não estava no cofre: os três portais «não contêm informação classificada», garante o SIRP — a porta foi o servidor de testes do fornecedor que lhes construiu os sites.

A falha esteve fora dos sistemas secretos

É esta a leitura da declaração oficial: o alvo não foi a infra-estrutura classificada dos serviços, mas a máquina de testes de um prestador externo. A lei exige que os centros de dados do SIS e do SIED sejam independentes, nota a associação Cidadãos pela Cibersegurança (CpC), e a amostra não dá sinais de falha nessa segregação.

O mesmo fornecedor trabalhou para outras entidades. O SIRP adverte que o acervo «poderá incluir» informação dos websites de dezenas de entidades, públicas e privadas, que lhe contrataram os mesmos serviços. Nem o fornecedor, nem o atacante, nem o fórum onde o acervo está à venda foram identificados publicamente.

Página de erro do portal do SIRP, com a ilustração de uma lupa sobre um olho, o botão «Página Inicial» e o rodapé do site

O endereço do formulário de candidaturas do sirp.pt devolvia na tarde de 8 de Outubro um erro «página não encontrada» — verificado directamente por este artigo. Captura: Portugal Binário.

Crédito: Captura: Portugal Binário (sirp.pt, 8 de Outubro de 2026)

A CpC interpreta a desactivação do formulário como medida de emergência, «provavelmente» tomada depois de alguém dos serviços conhecer a fuga. O resto do portal — a página principal, o SIS e o SIED — respondia normalmente.

Porque é que a lista é sensível

Para a CpC, o risco mais sério não está no volume, está na identidade da entidade: uma lista de quem se candidatou às secretas é preciosa para serviços estrangeiros, que podem abordar candidatos rejeitados, e para burlões que invoquem a candidatura. Número de identificação civil, NIF, data de nascimento e morada juntos facilitam a usurpação de identidade.

A associação deixa conselhos a quem se candidatou: desconfiar de contactos que invoquem a candidatura, confirmar pelos canais oficiais, mudar a password do email e activar a autenticação em dois factores. Em caso de suspeita de usurpação de identidade, queixa à Polícia Judiciária. Não procurar nem descarregar os dados — pode constituir crime.

O que fica por saber

Continuam por confirmar o volume real do acervo, os métodos usados e a duração do acesso aos sistemas. O SIRP confirmou a obtenção e a origem, não os números. Não há, ao fecho deste artigo, posição pública da Comissão Nacional de Protecção de Dados nem do Centro Nacional de Cibersegurança.

A CpC enviou hoje pedidos de esclarecimento ao SIRP, à CNPD, ao CNCS e ao Conselho de Fiscalização do SIRP, perguntando, entre outras coisas, se o incidente ocorreu, que sistemas foram afectados e se os candidatos serão informados.

💬 Comentários

Nenhum comentário ainda. Sê o primeiro a comentar!